Necesito volver a trabajar nuestro modelo de seguridad actual para computadoras de escritorio, y me gustaría saber qué cambios se pueden hacer, así como las mejores prácticas.
Actualmente tenemos la función de servicio de asistencia que se publica a través de GPO para agregarla al grupo de administradores locales en las computadoras. Para los usuarios que requieren ser administradores locales, les negamos el acceso de su computadora al GPO y agregamos su cuenta al grupo de administradores locales. Esto plantea un problema cuando el personal de nuestro servicio de asistencia debe trabajar en la computadora cuando el usuario administrador local no está presente. Los antiguos administradores (es decir, ya no trabajan aquí) colocaron a los usuarios en la función de servicio de asistencia que solo necesitaba el uso de un administrador local en su computadora.
Ahora tenemos 30 usuarios avanzados que ahora están comenzando a darse cuenta de que pueden acceder a \ computername \ c $ shares.
¿Cómo puedo eliminar el conflicto del servicio de asistencia / administración local sin crear GPO para cada cuenta de computadora?
¿Puedo deshabilitar los recursos compartidos de administración local para un grupo específico y agregar nuestros usuarios avanzados a ese grupo o no es una buena política?